Организационно-правовое обеспечение ИБ
……………………………………………………………………………………………………………………………
2
Основная законодательная база РФ в области ИБ
Конституция РФ
149-ФЗ "Об информации, информационных технологиях и
о защите информации"
3
Основная законодательная база РФ в области ИБ
Конституция РФ
149-ФЗ "Об информации, информационных технологиях и
о защите информации"
149-ФЗ "О персональных данных"
4
Основная законодательная база РФ в области ИБ
Конституция РФ
149-ФЗ "Об информации, информационных технологиях и
о защите информации"
149-ФЗ "О персональных данных"
126-ФЗ "О связи"
5
Основная законодательная база РФ в области ИБ
Конституция РФ
149-ФЗ "Об информации, информационных технологиях и
о защите информации"
149-ФЗ "О персональных данных"
126-ФЗ "О связи"
63-ФЗ "Об электронной подписи"
6
Основная законодательная база РФ в области ИБ
Конституция РФ
149-ФЗ "Об информации, информационных технологиях и
о защите информации"
149-ФЗ "О персональных данных"
126-ФЗ "О связи"
63-ФЗ "Об электронной подписи"
187-ФЗ "О безопасности
критической информационной инфраструктуры
Российской Федерации"
7
Основная законодательная база РФ в области ИБ
Конституция РФ
149-ФЗ "Об информации, информационных технологиях и
о защите информации"
149-ФЗ "О персональных данных"
126-ФЗ "О связи"
63-ФЗ "Об электронной подписи"
187-ФЗ "О безопасности
критической информационной инфраструктуры
Российской Федерации"
8
Подзаконные акты
Указ Президента Российской Федерации от 17 марта 2008 года № 351 «О мерах по
обеспечению информационной безопасности Российской Федерации при
использовании информационно-телекоммуникационных сетей международного
информационного обмена»
9
Подзаконные акты
Указ Президента Российской Федерации от 17 марта 2008 года № 351 «О мерах по
обеспечению информационной безопасности Российской Федерации при
использовании информационно-телекоммуникационных сетей международного
информационного обмена»
ПП РФ № 211 «Об утверждении перечня мер, направленных на обеспечение
выполнения обязанностей, предусмотренных Федеральным законом «О
персональных данных» и принятыми в соответствии с ним нормативными
правовыми актами, операторами, являющимися государственными или
муниципальными органами»
10
Подзаконные акты
Указ Президента Российской Федерации от 17 марта 2008 года № 351 «О мерах по
обеспечению информационной безопасности Российской Федерации при
использовании информационно-телекоммуникационных сетей международного
информационного обмена»
ПП РФ № 211 «Об утверждении перечня мер, направленных на обеспечение
выполнения обязанностей, предусмотренных Федеральным законом «О
персональных данных» и принятыми в соответствии с ним нормативными
правовыми актами, операторами, являющимися государственными или
муниципальными органами»
11
Подзаконные акты
Указ Президента Российской Федерации от 17 марта 2008 года № 351 «О мерах по
обеспечению информационной безопасности Российской Федерации при
использовании информационно-телекоммуникационных сетей международного
информационного обмена»
ПП РФ № 211 «Об утверждении перечня мер, направленных на обеспечение
выполнения обязанностей, предусмотренных Федеральным законом «О
персональных данных» и принятыми в соответствии с ним нормативными
правовыми актами, операторами, являющимися государственными или
муниципальными органами»
12
Подзаконные акты
Указ Президента Российской Федерации от 17 марта 2008 года № 351 «О мерах по
обеспечению информационной безопасности Российской Федерации при
использовании информационно-телекоммуникационных сетей международного
информационного обмена»
ПП РФ № 211 «Об утверждении перечня мер, направленных на обеспечение
выполнения обязанностей, предусмотренных Федеральным законом «О
персональных данных» и принятыми в соответствии с ним нормативными
правовыми актами, операторами, являющимися государственными или
муниципальными органами»
13
Подзаконные акты
Приказ ФСТЭК № 17 «Об утверждении Требований о защите информации, не
составляющей государственную тайну, содержащейся в государственных
информационных системах»
14
Подзаконные акты
Приказ ФСТЭК № 17 «Об утверждении Требований о защите информации, не
составляющей государственную тайну, содержащейся в государственных
информационных системах»
15
Подзаконные акты
Приказ ФСТЭК № 17 «Об утверждении Требований о защите информации, не
составляющей государственную тайну, содержащейся в государственных
информационных системах»
Это всё…???
16
Иные нормативные документы
На самом деле
нет! Это лишь
верхушка айсберга
17
Иные нормативные документы
ГОСТы
18
Иные нормативные документы
ГОСТы
Отраслевые
стандарты
19
Иные нормативные документы
ГОСТы
Отраслевые
стандарты
РД
20
Иные нормативные документы
ГОСТы
Отраслевые
стандарты
РД Локальные НПА
21
Иные нормативные документы
ГОСТы
Отраслевые
М\Р НПА
стандарты
РД Локальные НПА
22
Иные нормативные документы
ГОСТы Регламенты
Отраслевые
М\Р НПА
стандарты
РД Локальные НПА
23
Иные нормативные документы
ГОСТы Регламенты
Отраслевые
М\Р НПА
стандарты
Их там 250+
РД Локальные НПА
24
Немного теории...
Информация – сведения независимо от формы их представления
25
Немного теории...
Информация – сведения независимо от формы их представления
Информация обладает рядом свойств, к которым в общем случае относятся:
актуальность, достоверность, целостность, конфиденциальность и доступность и т.д.
26
Немного теории...
Информация – сведения независимо от формы их представления
Информация обладает рядом свойств, к которым в общем случае относятся:
актуальность, достоверность, целостность, конфиденциальность и доступность и т.д.
Под информационной безопасностью мы будем понимать
состояние защищённости информации, при котором обеспечиваются её:
конфиденциальность, целостность и доступность
27
Немного теории...
Информация – сведения независимо от формы их представления
Информация обладает рядом свойств, к которым в общем случае относятся:
актуальность, достоверность, целостность, конфиденциальность и доступность и т.д.
Под информационной безопасностью мы будем понимать
состояние защищённости информации, при котором обеспечиваются её:
конфиденциальность, целостность и доступность
28
Немного теории...
Информация – сведения независимо от формы их представления
Информация обладает рядом свойств, к которым в общем случае относятся:
актуальность, достоверность, целостность, конфиденциальность и доступность и т.д.
Под информационной безопасностью мы будем понимать
состояние защищённости информации, при котором обеспечиваются её:
конфиденциальность, целостность и доступность
29
Основные понятия, связанные с ПДн
Оператор ПДн - государственный орган, муниципальный орган, юридическое или
физическое лицо, самостоятельно или совместно с другими лицами организующие и
(или) осуществляющие обработку персональных данных, а также определяющие цели
обработки персональных данных, состав персональных данных, подлежащих
обработке, действия (операции), совершаемые с персональными данными
30
Основные понятия, связанные с ПДн
Оператор ПДн - государственный орган, муниципальный орган, юридическое или
физическое лицо, самостоятельно или совместно с другими лицами организующие и
(или) осуществляющие обработку персональных данных, а также определяющие цели
обработки персональных данных, состав персональных данных, подлежащих
обработке, действия (операции), совершаемые с персональными данными
31
Основные понятия, связанные с ПДн
32
Основные понятия, связанные с ПДн
33
Основные понятия, связанные с ПДн
34
Основные понятия, связанные с ПДн
35
Общие положения
по обработке персональных данных
36
Принципы обработки ПДн
Законность
37
Принципы обработки ПДн
Законность
Целесообразность
38
Принципы обработки ПДн
Законность
Целесообразность
Достаточность
39
Принципы обработки ПДн
Законность Актуальность
Целесообразность
Достаточность
40
Принципы обработки ПДн
Законность Актуальность
Целесообразность Непротиворечивость
Достаточность
41
Принципы обработки ПДн
Законность Актуальность
Целесообразность Непротиворечивость
Достаточность Конфиденциальность
42
Принципы обработки ПДн
Законность Актуальность
Достаточность Конфиденциальность
43
Условия обработки ПДн
Обработка персональных данных допускается в следующих случаях:
44
Условия обработки ПДн
Обработка персональных данных допускается в следующих случаях:
45
Условия обработки ПДн
Обработка персональных данных допускается в следующих случаях:
46
Условия обработки ПДн
Обработка персональных данных допускается в следующих случаях:
47
Условия обработки ПДн
Обработка персональных данных допускается в следующих случаях:
48
Условия обработки ПДн
Обработка персональных данных допускается в следующих случаях:
49
Согласие на обработку ПДн
Дается в любой подтверждаемой
форме
50
Согласие на обработку ПДн
ФИО, адрес, сведения о документе,
удостоверяющем личность
51
Специальные категории ПДн
Расовая принадлежность
Национальная принадлежность
Политические взгляды
Обработка этих ПДн допускается
Религиозные убеждения ТОЛЬКО в исключительных случаях!!!
Состояние здоровья
Интимная жизнь
Философские взгляды
52
Специальные категории ПДн
53
Биометрические ПДн
Сведения, которые характеризуют физиологические и биологические особенности
человека, на основании которых можно установить его личность (биометрические
персональные данные) и которые используются оператором для установления
личности субъекта персональных данных
54
Права
субъекта персональных данных
55
Право на доступ к своим ПДн
Доступ, уточнение
блокирование, уничтожение ПДн
Сведения предоставляются
ТОЛЬКО на основании запроса
56
Право на доступ к своим ПДн
57
Иные права субъектов ПДн
Реклама и агитация
Обжалование действия
оператора
Возмещение убытков
58
Обязанности оператора
59
Обязанности оператора при сборе ПДн
Разъяснять последствия отказа Предоставлять информацию по
предоставления ПДн запросу субъектов ПДн
60
Обязанности оператора при сборе ПДн
Разъяснять последствия отказа Предоставлять информацию по
предоставления ПДн запросу субъектов ПДн
61
Обязанности оператора при обработке ПДн
Назначить ответственного за
организацию обработки ПДн
Издать соответствующий пакет
Обеспечить орг. и тех. меры по документов по вопросам ПДн
обеспечению ИБ
Осуществлять внутренний контроль и
Проводить обучение сотрудников по аудит мер по обеспечению ИБ
вопросам защиты и обработки ПДн
Проводить ознакомление сотрудников с
Оценивать возможный вред субъектам законодательством РФ по защите ПДн
ПДн
Публиковать в открытом доступе
Публиковать в открытом доступе политику обработки ПДн
сведения о мерах по защите ПДн
Предоставлять информацию по запросу
уполномоченных органов
62
Обязанности оператора при обращении
субъектов ПДн
63
Обязанности оператора по устранению
нарушений законодательства в области ПДн
Осуществлять блокирование Уничтожить ПДн по запросу субъекта
неправомерно обрабатываемых данных ПДн (30 дней)
64
Защита персональных данных
65
Для защиты ПДн, оператор обязан
66
Последовательность работ по защите ПДн
Определение угроз безопасности
Классификация ИСПДн
персональных данных
Разработка проектных-технических
Формирование требований с СЗИ
решений по СЗИ ИСПДн
67
Основные документы по защите ПДн
68
Контроль и надзор
69
Уполномоченный орган по защите прав субъектов ПДн
Уполномоченным органом по защите прав субъектов персональных данных является
федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору
за соответствием обработки персональных данных требованиям законодательства Российской
Федерации в области персональных данных - РОСКОМНАДЗОР
70
Виды ответственности за нарушение ИБ при
обработке ПДн
Крупные штрафы, исправительные работы, арест и лишение
Уголовная
свободы
Гражданско-
Возмещение убытков и компенсация морального вреда
правовая
71
Спасибо!